ADTRADE-005: Rotación de claves de la cuenta de equipo de SSO fluido de Entra (AZUREADSSOACC$)
- Plataforma
- Active Directory
- Categoría
- AD Adversary Tradecraft Indicators
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Cuando el inicio de sesión único fluido de Entra (Azure AD) está habilitado para identidad híbrida, Active Directory crea una cuenta de equipo denominada AZUREADSSOACC$. Su contraseña es la clave Kerberos compartida que Entra utiliza para validar los tickets de SSO. Microsoft documenta que esta clave NO se rota automáticamente: los administradores deben renovarla. Si un atacante extrae la clave de AZUREADSSOACC$ (es un hash NT normal legible mediante DCSync o desde un controlador de dominio), puede falsificar tickets Silver de Kerberos para el servicio de Azure AD y autenticarse como CUALQUIER usuario híbrido sincronizado, sin más interacción, mientras la clave siga siendo válida. Una clave que no se ha rotado en más de 90 días amplía drásticamente esa ventana.
Valor recomendado
Clave Kerberos de AZUREADSSOACC$ rotada al menos cada 90 días (renuévela dos veces por rotación para invalidar la clave anterior).
Remediación
Rote la clave de SSO fluido en una máquina con el módulo de Entra Connect / Azure AD: Import-Module 'C:\Program Files\Microsoft Azure Active Directory Connect\AzureADSSO.psd1'; New-AzureADSSOAuthenticationContext; Update-AzureADSSOForest. Realice la rotación dos veces (la cuenta almacena la clave actual y la anterior) y prográmela de forma recurrente. Si el SSO fluido ya no se utiliza, deshabilítelo y elimine el objeto AZUREADSSOACC$.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5, AC-6
- ANSSI
- vuln1_azureadssoacc_pwd_change
- CIS AD Benchmark
- 6.1.1
- MITRE ATT&CK
- T1558.002, T1550.003